Kas ir pikšķerēšana?
Pikšķerēšana ir sociālās inženierijas uzbrukums, kurā uzbrucējs izveido pārliecinošu likumīgas vietnes kopiju — bieži vien ar pikseļu precizitāti — un maldina upuri, liekot tam ievadīt pieteikšanās datus. Brīdī, kad upuris iesniedz veidlapu, uzbrucējs iegūst lietotājvārdu, paroli un jebkuru otro faktoru, pēc tam dažu sekunžu laikā izmanto tos, lai pārņemtu īsto kontu.
Vārds cēlies no "zvejas" metaforas — medīt upurus ar ēsmu (parasti e-pastu). Rakstība mainīta, lai uzsvērtu, ka uzbrucēji bieži izmanto tālruņu numurus (SMS pikšķerēšana jeb "smishing") un profesionāli izskatošu infrastruktūru.
Kāpēc pikšķerēšana joprojām ir galvenais drauds
Lielākā daļa liela mēroga konta pārkāpumu mūsdienās neietver uzlaušanu, paroļu uzminēšanu vai šifrēšanas apiešanu. Tie ietver cilvēku, kurš ievada paroli viltotā vietnē. Pikšķerēšana ir:
- Lēta — uzbrucējs var nosūtīt miljoniem e-pastu par VPS un viltota domēna cenu
- Grūti filtrējama — mūsdienu rīki rotē domēnus, izmanto likumīgu hostingu un reāllaikā pielāgojas filtriem
- Efektīva — pat drošībā izglītoti lietotāji padodas labi izstrādātiem mērķtiecīgiem mēģinājumiem (spear phishing)
- Mērogojama — viens veiksmīgs pikšķerēšanas mēģinājums bieži nodrošina piekļuvi desmitiem saistītu pakalpojumu, izmantojot paroļu atkārtotu lietošanu
- gada Verizon datu pārkāpumu izmeklēšanas ziņojumā konstatēts, ka pikšķerēšana bija sākotnējais piekļuves veids vairāk nekā 36% no visiem pārkāpumiem — vairāk nekā jebkurš cits atsevišķs cēlonis.
Kā darbojas mūsdienu pikšķerēšana
Pikšķerēšana ir attīstījusies daudz tālāk par 2000. gadu "Nigērijas prinča" e-pastiem. Mūsdienu pikšķerēšanas uzbrukums parasti ietver:
1. Pārliecinošu ēsmu
Parasti e-pasts, īsziņa vai tērzēšanas ziņojums, kas rada steidzamību ("Jūsu konts tiks apturēts"), autoritāti ("Microsoft drošības komanda") vai ziņkāri ("Kāds jūs atzīmēja fotoattēlā"). Spear-phishing iet tālāk, izmantojot personīgas detaļas, kas iegūtas no LinkedIn, noplūdes datubāzēm vai iepriekšējās sarakstēs.
2. Pikseļu precizitātē izgatavotu viltotu vietni
Uzbrucēji izmanto gatavus pikšķerēšanas rīkus, kas klonē mērķa vietnes HTML, CSS un JavaScript. Daudzi rīki tiek pārdoti kā pakalpojums (phishing-as-a-service), ar funkcionējošām vadības panelēm un klientu atbalstu.
3. Reāllaika starpnieku 2FA apstrādei
Bīstamākā daļa: mūsdienu rīki ne tikai uztver jūsu paroli. Tie darbojas kā cilvēka vidū starpniekserveris, kas pārsūta visu, ko rakstāt — tostarp jūsu TOTP kodu — uz īsto vietni dažu sekunžu laikā, apejot lielāko daļu 2FA. Šo paņēmienu sauc par adversary-in-the-middle (AiTM), un to izmanto tādi rīki kā Evilginx2 un Modlishka.
4. Sesijas žetona zādzību
Kad esat autentificēts caur starpniekserveri, uzbrucējs uztver jūsu sesijas sīkdatni un var to izmantot, lai paliktu pieteicies pat pēc paroles nomaiņas. Tāpēc pikšķerēšanas reaģēšana vienmēr ietver aktīvo sesiju atsaukšanu, nevis tikai paroles maiņu.
Kas patiešām aptur pikšķerēšanu
Aparatūras drošības atslēgas (FIDO2 / WebAuthn)
Tā ir vienīgā aizsardzības kategorija, kas pēc dizaina ir izturīga pret pikšķerēšanu. Pieteikšanās ar FIDO2 atslēgu laikā jūsu atslēga kriptogrāfiski pārbauda autentifikāciju pieprasošās vietnes precīzu domēnu. Viltota vietne — lai cik vizuāli perfekta tā būtu — ir citā domēnā, tāpēc atslēga atsakās reaģēt. Kriptogrāfiskā rokasspiediena vienkārši nepabeidz.
Google plaši pazīstamā kārtā 2017. gadā noteica YubiKey izmantošanu visiem 85 000+ darbiniekiem un ziņoja par nulles veiksmīgiem pikšķerēšanas uzbrukumiem uz uzņēmuma kontiem kopš tā laika.
Pārslēgšanās atslēgas (Passkeys)
Pārslēgšanās atslēgas ir FIDO2 patērētājiem draudzīga attīstība. Tās izmanto to pašu domēnam saistīto kriptogrāfiju un ir integrētas iOS, Android, macOS un Windows. Ja vietne, kuru izmantojat, atbalsta pārslēgšanās atslēgas, to iespējošana padara šo kontu izturīgu pret pikšķerēšanu.
Paroļu pārvaldnieki
Paroļu pārvaldnieks ir jūsu otrā aizsardzības līnija, jo tas automātiski aizpilda pieteikšanās datus tikai precīzajā domēnā, kur tie tika saglabāti. Ja nokļūstat paypaI.com (lielais burts I), nevis paypal.com, jūsu pārvaldnieks klusi atsakās aizpildīt veidlapu. Šis atteikums ir spēcīgs brīdinājums, ka kaut kas nav kārtībā.
E-pasta un DNS filtrēšana
E-pasta pakalpojumu sniedzēji izmanto DMARC, SPF un DKIM, lai atklātu viltotus sūtītāja adreses. Lielākā daļa mūsdienu pakalpojumu sniedzēju uztver acīmredzamos mēģinājumus, taču mērķtiecīgi uzbrukumi joprojām izlaužas cauri. Iespējojiet savas pasta lietotnes pogas "Ziņot par pikšķerēšanu", lai palīdzētu uzlabot filtrus.
Brīdinājuma pazīmes, kurām jāpievērš uzmanība
Saņemot ziņojumu, kurā lūdz pieteikties, verificēt vai steidzami rīkoties:
- Steidzamība un draudi — "Jūsu konts tiks slēgts 24 stundu laikā"
- Vispārīgi sveicieni — "Cienījamais klients" jūsu vārda vietā
- Līdzīgi izskatīgi domēni —
paypaI.com,app1e.com,secure-microsoft-login.net - Negaidīti pielikumi — īpaši
.zip,.htmlvai.pdffaili, kuros lūdz pieteikties, lai tos skatītu - Gramatikas vai formatējuma kļūdas — lieli uzņēmumi pārbauda savus e-pastus
- Saites neatbilstība — virziet peli virs saites un pārbaudiet, vai galamērķis atbilst tekstam
Ja kaut kas šķiet aizdomīgs, aizveriet e-pastu. Dodieties uz vietni manuāli. Ja pastāv reāla problēma, jūs to redzēsiet, pieteikusies caur savu parasto darbplūsmu.
Ko darīt, ja esat kļuvis par upuri
Rīkojieties ātri — ātrums ir svarīgs, jo uzbrucēji sāk izmantot pieteikšanās datus dažu minūšu laikā.
- Nekavējoties nomainiet paroli citā ierīcē (piemēram, tālrunī, ja uzbrukumam pakļāvāties klēpjdatorā)
- Atsauciet visas aktīvās sesijas konta iestatījumos — tas izslēdz ikvienu, kurš pašlaik izmanto nozagtos sesijas žetonus
- Iespējojiet 2FA, ja tas vēl nebija iespējots, un, ja iespējams, izmantojiet aparatūras atslēgu vai pārslēgšanās atslēgu
- Pārbaudiet neatļautas darbības — nosūtītos e-pastus, nesenās pieteikšanās, norēķinu izmaiņas, jaunas pārsūtīšanas kārtulas
- Paziņojiet attiecīgajai iestādei, ja tas ir finanšu vai darba konts
- Pārbaudiet citus kontus, kuros izmantota tā pati parole — pat ja esat pārliecināts, ka neatkārtojat paroles, pārbaudiet
Secinājums
Pikšķerēšana uzplaukst, jo tā apiet tehnoloģijas un vērstas pret cilvēkiem. Labākā aizsardzība apvieno trīs slāņus: paroļu pārvaldnieki (atsakās automātiski aizpildīt nepareizos domēnos), pikšķerēšanai izturīga 2FA (aparatūras atslēgas vai pārslēgšanās atslēgas, kas saistītas ar īsto domēnu) un veselīga skepticisma (nekad nepieteikieties, izmantojot e-pasta saiti).
Vispirms iespējojiet visus trīs savā svarīgākajā kontā — e-pastā. No turienes jūsu digitālā dzīve kļūst būtiski drošāka.